Verbod op gezichtsherkenning in de AI-wet van de EU: hoe blijf je in overeenstemming met privacy-eerste politionele technologie?

Onder de AI-wet van de EU zijn sommige toepassingen van gezichtsherkenning en biometrische identificatie verboden.

Het duidelijkste verbod is op het opbouwen van gezichtsherkenningsdatabases via ongericht schrapen. Dit betekent dat organisaties geen gezichtsfoto’s op grote schaal mogen verzamelen van het internet of van camerabeelden, alleen maar om een biometrische database op te bouwen.

De wet legt ook zeer strikte beperkingen op aan real-time biometrische identificatie op afstand in openbare ruimtes voor wetshandhaving. In de meeste gevallen is dit gebruik verboden.

Slechts enkele enge uitzonderingen kunnen van toepassing zijn, bijvoorbeeld wanneer autoriteiten:

  • specifieke slachtoffers of vermiste personen vinden
  • een duidelijke en onmiddellijke bedreiging voorkomen
  • Verdachten opsporen die in verband worden gebracht met bepaalde ernstige misdrijven

Zelfs in die gevallen moet het gebruik strikt noodzakelijk en wettelijk toegestaan zijn.

Dit is de reden waarom de EU AI Act gezichtsherkenningsverbod niet alleen over technologie gaat. Het gaat ook over privacy, proportionaliteit en publiek vertrouwen.

Welke voorzorgsmaatregelen zijn vereist?

Als een uitzondering wordt gebruikt, moeten wetshandhavingsinstanties binnen strikte grenzen werken.

Elk gebruik moet worden beperkt door:

  • tijd
  • plaats
  • scope

Bovendien is voorafgaande toestemming vereist van een gerechtelijke instantie of een onafhankelijke autoriteit. Ook belangrijk: een beslissing met negatieve gevolgen voor een persoon mag niet gebaseerd zijn op alleen op de output van het systeem.

Nationaal recht blijft ook belangrijk. EU-lidstaten kunnen strengere regels hanteren dan de AI-wet zelf. Dat betekent dat organisaties zowel het Europese kader als de lokale wettelijke vereisten moeten controleren.

De Europese Commissie heeft ook praktische richtlijnen gepubliceerd over verboden AI-praktijken. Deze richtlijnen zijn niet wettelijk bindend, maar ze zijn nuttig bij het opstellen van beleid, het voorbereiden van aanbestedingen en het beoordelen van leveranciers.

De definitie die kostbare fouten helpt voorkomen

De sleutelterm is biometrische identificatie op afstand.

Het betekent het identificeren van een persoon op afstand, zonder zijn actieve betrokkenheid, door biometrische gegevens te matchen met een database.

Dit is anders dan biometrische verificatie. Verificatie is een één-op-één controle om de identiteit te bevestigen, bijvoorbeeld voor toegang tot een apparaat of gebouw.

Dit is belangrijk bij aanbestedingen. Veel tools die worden verkocht als gezichtsherkenning zijn eigenlijk identificatie-instrumenten, geen verificatie-instrumenten.

Hoe de verboden te omzeilen met privacy-gerichte technologie

Privacy-eerste technologie betekent niet dat de politie zwakker moet optreden. Het betekent het gebruik van videotechnologie op een manier die ondersteunt het verzamelen van bewijs, de veiligheid van agenten en het afleggen van verantwoordingzonder er een geautomatiseerd massa-identificatiemiddel van te maken. Dit is zeer relevant voor agentschappen die gebruik maken van body worn video en digitale bewijsplatforms.

Een praktische aanpak omvat de volgende maatregelen:

1. Identificatie standaard uitschakelen

Biometrische identificatie mag nooit de standaard worden. Het moet worden behandeld als een uitzonderlijke mogelijkheid die voor elk geval expliciete goedkeuring vereist.

2. Bewerk beeldmateriaal voordat je het deelt

Wanneer video wordt gedeeld buiten het kernonderzoeksteam, wordt automatisch gezichtsvervaging en geluidsbewerking de privacy beschermen en onnodige blootstelling van persoonlijke gegevens verminderen.

3. Sterke toegangscontrole toepassen

Gebruik rolgebaseerde rechten, autorisatie op meerdere niveaus en volledige audit logging voor elke video die je bekijkt, zoekt en exporteert.

4. Onnodige blootstelling aan gegevens verminderen

Stel duidelijke bewaarregels in, automatiseer het verwijderen van niet-bewijsmateriaal en beperk de rechten voor bulkexport strikt.

Checklist voor beleid en inkoop

Voordat organisaties een oplossing goedkeuren, moeten ze zich de volgende vragen stellen:

  1. Voert de oplossing biometrische identificatie op afstand?
  2. Zo ja, wordt het gebruikt in real-time en in publiek toegankelijke ruimtes?
  3. Kunnen identificatiefuncties volledig worden uitgeschakeldook voor integrators en subverwerkers?
  4. Welke bewerkingsfuncties zijn beschikbaar voor gezichten en audio?
  5. Hoe worden exports, zoekopdrachten en gebruikerstoegang gecontroleerd en gelogd?
  6. Welke documentatie is beschikbaar voor effectbeoordelingen, beoordeling van aanbestedingen en wettelijk toezicht?

Waar ZEPCAM past

ZEPCAM kiest voor een privacygerichte benadering van op het lichaam gedragen video. Privacy en GDPR-compliance worden behandeld als ontwerpeisen, niet als optionele extra’s.

ZEPCAM’s op het lichaam gedragen video beheerplatform kan worden ingezet als SaaS of on-premiseafhankelijk van de eisen van de organisatie. ZEPCAM Manager ondersteunt ook automatische bewerkingsfuncties, inclusief gezichtsvervaging en audionabewerking, om veiliger en meer privacybewust bewijsmateriaal te delen.

Een duidelijk uitgangspunt voor conform beleid

Een sterk beleid begint met één simpel principe: body-worn video moet worden gebruikt voor veiligheid, verantwoording en bewijsintegriteit, niet voor massa-identificatie..

Van daaruit kunnen organisaties de juiste governance, technologische controles en operationele processen ontwikkelen om dat principe in de praktijk afdwingbaar te maken.

Als jouw organisatie een privacy-gericht body-worn video programma wil dat beter aansluit bij de EU AI Act, dan biedt ZEPCAM een praktisch startpunt.

Share This